Mozilla darbinieki nejauÅ”i ievietoja Firefox un Thunderbird privātās GPG atslēgas vietnē GitHub.

Mozilla paziņoja par GPG atslēgas, ko izmanto Firefox un Thunderbird laidienu artefaktu, piemēram, tarballu, RPM pakotņu un kontrolsummas failu, digitālai parakstīŔanai, aizstāŔanu. AizstāŔana tika veikta pēc incidenta, kurā neÅ”ifrēta atslēgas kopija netīŔām tika pievienota uzņēmuma privātajam GitHub repozitorijam, kas bija pieejams ierobežotam skaitam projekta lÄ«dzstrādnieku, kuriem bija piekļuve atslēgai, izmantojot iekŔējos pakalpojumus.

Audita žurnālu analÄ«ze neatklāja pierādÄ«jumus par treÅ”o personu piekļuvi atslēgai, kamēr tā atradās GitHub repozitorijā. Lielākajai daļai lietotāju atslēgas nomaiņa neprasa nekādas darbÄ«bas. VienÄ«gie izņēmumi ir tie, kas manuāli pārbauda digitālos parakstus vai instalē RPM pakotnes ar oficiālajām Mozilla Firefox versijām. Šādos gadÄ«jumos viņiem bÅ«s skaidri jāimportē jaunā publiskā atslēga un jāatsauc vecā.

Fedora lietotājiem līdz 42. laidienam (ieskaitot) (Fedora 43. versijā atslēga tiks aizstāta automātiski) un RHEL/Rocky/Almalinux Jums jāpalaiž: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

openSUSE un SUSE vidēs: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Avots: opennet.ru

Iegādājieties uzticamu mitināŔanu vietnēm ar DDoS aizsardzÄ«bu, VPS VDS serveriem šŸ”„ Iegādājieties uzticamu tÄ«mekļa vietņu mitināŔanu ar DDoS aizsardzÄ«bu, VPS VDS serveriem | ProHoster